0:00:16dobré odpoledne moje méno je petr proč vás
0:00:20jsem šéfredaktor serveru root cz co vše nějaký zpravodajský server který vydává články a zprávičky
0:00:27a
0:00:27na kráse vesele von tam máme a
0:00:30plné zábavy a
0:00:33zároveň jsem aktivním členem sdružení nakreslit cz které
0:00:37pro své členy
0:00:40budu infrastrukturu virtuálních serveru je to neziskovku a máme tady stánek můžete se
0:00:45při zeptat na spoustu podrobností
0:00:48tahle přednáška už tetě ta prezentace na webu ona je dražší roku a pěkná a
0:00:52tady je složku s pouštěla to až tak nevadí můžete se podíváte tam nějaký archív
0:00:58co tam
0:01:00jsou starší přednášky odkazy na vede a podobně
0:01:04budeme se zabývat celé přednášce za to prosela
0:01:07čili to teprv
0:01:09tele stunnel
0:01:11proč vlastně nasazovat dřív sem měl za to že toto pro se dobré tak akorát
0:01:16pro banky a možná přihlašování na mail ale že to je taková zbytečnost
0:01:21neska čím dál tím víc vidíme různé útoky vodposlechy sítí
0:01:27zásahy do provozu
0:01:30přijedete na letiště tam se vám místním žena která jako že zadarmo snaží cpát reklamy
0:01:35do provozu to nechcete možné super koupí s sledování
0:01:39takže si vlastně neska na tomu klasické metod oko nemůžete být uplně jistěže dostáváte informace
0:01:45o toho se do kterého
0:01:47to očekáváte
0:01:49čili chcete zajistit autenticito těch dat že prostě když se nikdy hlásíte nebo něco čte
0:01:54takže to je
0:01:55všechno tak jak to má být na wikipedii nechcete aby vám
0:01:59ruské agentury s zakazovali některé stránky které se nepohodlné podobně suse bohužel jako děje nebo
0:02:06teď už ne protože má wikipedia toto pro se
0:02:11bylo deklarováno herečce vedle sebe sama padesát osum že i monitorování útok
0:02:17takže
0:02:19prostě je snaha neska tohleto pro sanaci pokud možno všude
0:02:24samozřejmě primárně tam kde probíhá nějaké osobní údaje nějaké přihlašování já třeba jsem přihlášený na
0:02:30ubuntu a se jako bych nebyl rádi by mi někdo na nějaké síti třeba tady
0:02:35která dozadu na ně okolností ta síť obrany šifrovaná
0:02:39takže byste mohli odposlech no můj koupí a trochu si jako editovat článkem to a
0:02:44tak tohle se nebylo úplně fajn takže toto pro se
0:02:48takže mi nemůžete unést session kluky například
0:02:52a
0:02:53další varianta nebo další výhoda která tam je dneska moderní chlap serverů a moderních prohlížečů
0:03:00že můžete nasadit a toto pro dva
0:03:02cože nějaký optimalizovaný protokol
0:03:06pavel satrapovi měl krásný článek na růstu
0:03:10který umožňuje zrychlit přenáší tam výrazně bohužel právě se kvůli tomu že na síti jsou
0:03:17možné krabičky které zasahují do provozu takže toto pro dva funguje vlastně jenom uvnitř toho
0:03:21šifrovaného tunelu kde žádná krabička to nemůže po změňovat
0:03:25a třeba kdyby tady byla nějaká diverzní proxi tak vám to na potom osumdesát nepustí
0:03:30nic jiného než klasické na to se to pokud byste snad snažili cpát něco tady
0:03:34toto pro tak vám to nebude fungovat proto bylo rozhodnuto
0:03:37kluci prohlížeč už budu toto pro dva podporovat jenom mě číslovaného milda do tam do
0:03:42to nemůže nikdo zasahovat
0:03:44takže
0:03:45to je další důvod proč to chcete
0:03:48no a nakonec taková jako otázka k zamyšlení se sáčku je normální nezkoušej si ho
0:03:53nepoužíváte let to nebo proč by to dělal takže asi tak jako je normálně se
0:03:59za áčko
0:04:00pro
0:04:01přenos souborů na server terminálové sezení z ale na serveru tak by se mělo stát
0:04:06jako to toto se postupně prostě normální věcí na webu
0:04:13když se mě já jsem o tom někomu povídal jakékoliv práci že mu někde přednášek
0:04:17o to pro se on říkal že vůbec neví co to co to je že
0:04:21vůbec jako netuší své sem říkal to je tady taková ta ten zelenka zelená věci
0:04:25ti objeví vedle adresy tom řádku
0:04:28ona říkala no to znám ale obecném s to znamená tak sem říkal to je
0:04:32za nákupní taška
0:04:34a když uvidíš nějakého vyšlo pozor nákupní tašku že můžeš bezpečně nakupovat a že to
0:04:40funguje prosím vás není to z mojí hlavy tomu za ty držky říká michal špaček
0:04:45velký bezpečnostní odborníkem splnit účel ten nápad
0:04:49takže abyste měli zelenou nákupní tašku
0:04:53dostáváme se k ten certifikát u kterých se mluví neska a o kterých je vlastně
0:04:57tahle přednáška nebo budeš se k tomu dostaneme
0:05:00čemu to je mi neska umíme šifrovat bezpečně prostě si vyměníme klíče tady mezi sebou
0:05:05jak se na vždycky posílat šifrované podepsané maily paráda případě webu a jiných služeb narážíme
0:05:11na to že těžko můžeme zajít do googlu a říci tam na vrátnici jedna vytiskou
0:05:15zřejmě klíčkem sedum
0:05:17takže musíme tento protistraně autentizovala pokud bychom to neudělali jste někdo na síti může říct
0:05:22já sem byl komunikují se mnou krásnější slova ně vy to budete posílat jemu a
0:05:27ty informace vám někdo účely potřebujete nějakým způsobem autentizovat
0:05:31toho že veřejný klíč který dostáváte o té služby
0:05:36patří opravdu té službě
0:05:38jo čili přichází tady ten problém důvěryhodného předání veřejného klíče tady nastupuje autority se vymyslelo
0:05:44takle co sou nějací prostřední chci
0:05:48kteří předtím
0:05:50dostanou cena
0:05:51veřejný klíč odtáhl
0:05:53server o té služby a vystaví certifikát je nějaký veřejný dokument se dá ukrást nemám
0:06:01přeneseme dycky podáváte jo tam ten při na začátku do hospody
0:06:05a nimi napsáno že autorita x
0:06:09k tomuto nové doménového jménu přiřazuje tento veřejný klíč
0:06:13vy jelikož té autoritě důvěřujete nebo měli byste aspoň teoreticky
0:06:19máte ve svém softwaru zabudovanou to autoritu jako důvěryhodnou
0:06:22tak
0:06:24ten váš software třeba pro víš prohnat na serveru root cz dostane o to autority
0:06:30letenky ten certifikát v něm je ten veřejný klíč a váš prožít si řekne ano
0:06:36této autority věří mám jiném portováno databázi důvěryhodných autory
0:06:41a
0:06:42ověří se elektronický podpis tom certifikátu a viz tam souši další věci jako odkdy dokdy
0:06:48platí ten certifikát a podobně já jsem měl na středisku unixových technologie o kterém tady
0:06:51dneska byla řeč přednášku pohled dovnitř certifikát už ho prodá zajímá co tam je všechno
0:06:57tak se podívejte na tu tady tak proč máš cz zatím potom si můžete dozvědět
0:07:01jak přesně ten certifikát
0:07:02uvnitř vypadá je to dvouhodinová přednáška samostatnosti na to není úplně prostor ale to není
0:07:08pro nás není úplně můžete
0:07:10vděčnosti důležité že tam je
0:07:11doménové jméno
0:07:13veřejný klíč
0:07:14ad autorita tam podepsal
0:07:16říkám nějaký teda řetězec důvěry obvykle totiž to není takže přímo ta autorita které věříte
0:07:22vystavuje ten koncový certifikát s praktických důvodů by se dal měnit certifikát rychleji nešáhnul aktualizaci
0:07:28prohlížeče je víc nějaký kořen
0:07:31pod ním teprve já tam aspoň jedna mezilehlá autorita která se jmenuje jinak mají název
0:07:35a ta teprve vystavuje ten koncový certifikát tomu se říká řetězec důvěry a pokud to
0:07:41tak to sedí že ta jedna autorita todle by další slevy většinou stejně jedna firma
0:07:45to jenom technicky ještě udělá ne případě že by mi uniklo ten
0:07:49klíč od toho prostředního privátní výhodou prostě měl certifikát u tak sou schopni ho zahodit
0:07:54nebo taková abyste vytvoří si novou autoritu která se brát autorita ve pro budou mít
0:07:58autoritu c autoritu kde je to jedno protože pořád vychází s tou kořene který vám
0:08:02k počítači zůstal a je pořád stejně bezpečný
0:08:07cache potom ten koncový certifikát potvrzuje identitu protože ten řetězec sally sedí navozuje to na
0:08:13sebe o toho mluvili který máte zabudovaných ten mezilehlém třeba další mezilehlého pak tomu koncovému
0:08:19tak je klíč předán a komunikace může začít existuje zhruba tisícovka těch autorit
0:08:25těch technických těch mezilehlých certifikátu ale ve skutečnosti to je zhruba šedesát firem
0:08:31o skutečných identit které
0:08:34mají ty svoje krabice které je vedou ty certifikáty
0:08:37ty podpisy
0:08:39takže
0:08:40když od některé z nich bude mít ten server certifikát vystavený přes ten řetězec tak
0:08:45můžete věřit
0:08:48největší překážky nasazení
0:08:51sou s většinou ty technické
0:08:54vy musíte když se rozhodne teda na svůj web server data pro sebe musí svěřovat
0:08:58klíče vygeneroval žádost v najít si autoritu pošle dej tu žádost i musíte zaplatit kromě
0:09:04toho že to stojí peníze tak jako vás to obtěžuje že musíte a kartu nebo
0:09:08něco kredit nabíjet
0:09:09třeba je to i device to dvě stě korun což není žádná jako raketa ale
0:09:13prostě push to je problém prostě řešit musíte to krok navíc
0:09:17musíte se ohlídá
0:09:19a ten certifikát skončení nebo před tím než vám skončil nesmí skončit že tak pak
0:09:24musíte to jako obnovovat
0:09:26je s tím strašně práce takže ve finále se na to většina lidí prostě vykašle
0:09:29a to proto se ne nasazuje
0:09:34nedávno vyšla studie český košík roku cz by byla spousta různých dát ale sem sis
0:09:38to vybral tuhle jednu podstatnou informaci
0:09:41že
0:09:42nám
0:09:43vyšoupli poměrně začali masivně nasazovat toto se zatímco před rokem bych měl jenom šestnáct procent
0:09:51jo šifrované spojit dneska je to víc než polovina
0:09:54což ale taky nakonec není žádný velký zázrak protože
0:10:00protože todle sou vybrané jenom vyšoupli yum obchody cože
0:10:04podle mě na úrovni banky
0:10:06čili
0:10:08by to mělo být skupina která by měla by na tom co nejlíp a i
0:10:11ta která je vidíte co nejlíp
0:10:13tak má pořád jenom polovinu každý druhý show prosím posíláte bude pes
0:10:19rozšifrovanou spojení vlastně nevíte komu je posíláte takže ta situace se zlepšila není dokonalá
0:10:24ano
0:10:32ano
0:10:36aha jestli jsou to výchozí jestli výchozí nastavení nebo volitelné to neumím číst to nevím
0:10:41sem studia nedělá
0:10:43ne netuší o tom ještě další varianta že sis a může si můžete
0:10:48jakoby rušena toto se že vás a mne přesměrujete sem což mysim dělajou penaltu ve
0:10:53že musíte se tam včera na to toto se netuším si té výchozí stav nebo
0:10:57volitelný
0:11:02ano víme a voni vypršel certifikát s
0:11:06tak takže se to se to měnilo
0:11:10takže víte že ta situace se dramaticky zlepšil a za rok ale není to pořád
0:11:13zdaleka dokonale
0:11:15proto aby se to zlepšilo aby to dokonale bylo říkal projekt let semkly to cože
0:11:20nějaký projekt je electronic floating foundation musela von lišák a mající sklo a další hromady
0:11:26partnerů ty hlavní partnery tady vidíte dole kteří na to přispívají velké peníze
0:11:31byla představená před vlastně přesně před
0:11:34dvěma lety
0:11:35a
0:11:36beta vyšší běžela rok
0:11:38nebo pak už to
0:11:40teď už to beta není ale teda zhruba rok ta autorita vydá a certifikát i
0:11:46a
0:11:47přispívají jednotlivci tady bylo to když komu do se snažilo zaregistrovat dodatečně ochrannou známku let
0:11:52sem kryt což bylo za moře považováno za velkou
0:11:55jak to říct slušně nechutnost
0:11:58tak se objevil lidi tady řekli super přispěl jsem na provozovat sem klid děkuju komodu
0:12:02že mě na ně upozornili takže to mělo přesně opačný efekt a komu do potom
0:12:06řekl že už to dělat nebude
0:12:08že si tou ochranou známku registrované bude
0:12:12let sem klid se snaží dělat ty věci jinak takže ten certifikát získáte zdarma získá
0:12:18toho automatizovaně to je důležité protože tím se překonávají ty technické překážky kolem toho
0:12:23je to průhledné
0:12:25vše všechny vystavené certifikáty jsou od začátku zveřejňovány a je to otevřené jak ta serverová
0:12:31strana taky klienti i ten protokol všechno je to maximálně otevřené
0:12:35vlastně dělat co neznáme sou ty prváky klíče
0:12:39ovšem není to zadarmo
0:12:41rozpočet mají tři miliony dolarů ročně
0:12:44a teď mají spuštěnou veřejnou kampaň se dá přispívat cesty paula tak takže pokud máte
0:12:49třeba nějaké vyšší řešení a používáte tak by bylo fajn bystrém poslaneckou pár dolarů
0:12:56pro ne protože musíte ale protože je fajn že to existuje
0:13:02tohle je graf si statistik počty vystavených certifikátu
0:13:06víte že to roste velmi rychle dokonce tam jsou jako velmi dramatické jako skoky nahoru
0:13:12když to nasazuju třeba velké velkého stykové firmy stejné české jako
0:13:17zahraničního pro velké tak pak to hodně vyskočí protože neska i ty české firmy umí
0:13:23vám vlastně ten jejich certifikát třeba celý zařizovat prostě se zaškrtnete že to chcete a
0:13:27máte to jde všechno vyřídí takže pro uživatele parádní věc ty bys automatizovalo tak nemusí
0:13:33často udělat vůbec nic
0:13:35to je denní počet certifikátu tam právě vidíte nějakou velkou špičku kdy nějaká veliká firma
0:13:41postihována se z o
0:13:44no vy vystavený chcete fikátů
0:13:48to mám špatně titulek to je kolik se webových stránek za den načte toho toto
0:13:56prosím vás do s wifi stole metry
0:13:59takže vidíte že
0:14:01vlastně polovina skoro dneska stránek reálně na světě je načtena pohled o to prosil
0:14:10jeden den je to bylo třináctého října to bylo dokonce přes padesát procent
0:14:17zobrazení stránek prohlížeči firefox lidi kteří mají ste statistiky zapnuté tak se načítá čili
0:14:25že každá druhá stránka se načítá dneska posouvat _e logickém že když si vezmete wikipedie
0:14:29vezmu
0:14:31byl tu
0:14:32google tak vlastně na tydlety weby chodí prakticky denně téměř každý z nás a
0:14:39komunikuje s těmi sedmi pohledu to pros
0:14:41ale realita zas není až tak úžasná
0:14:44protože samozřejmě průměr denní nižší než ta realita podle google transparence portu čerstvého
0:14:52nemá sedmdesát devět cesta nejnavštěvovanější strany kdo to tu pro se jako výchozí
0:14:57šedesát sedum stihla zastavit zastaralé nebo žádnej šifrování
0:15:03a ta stovka tvoří dvacet pět procent provozu
0:15:07vidíte že to je hodně koncentrované několika
0:15:11třetina stránek na
0:15:13zobrazený na první stránce googlu ve vyhledávání
0:15:17na toto pro sem
0:15:20před dvěma lety to velmi sebou proces
0:15:22že tady vidíte že ten také dramatický nárůst
0:15:25a podle alex ad řešit která měří nejvíce je větší milion stránek na světě tak
0:15:30má deset procent jo toto pro se podle nějaké jiné statistiky je to třináct procent
0:15:35čili
0:15:36běžně se můj se o ty kde se těch čtrnácti procentech
0:15:40s těch sto milionů
0:15:41strany na světě
0:15:43a za poslední rok se ta čísla zdvojnásobil takže trend je fajn že přes devadesát
0:15:48procent toho dvojnásobení má za na svědomí hacen klid
0:15:53takže s skutečně jako drtivá většina certifikátu vystavených pro nás let sen kryt se vystavuje
0:15:59provedli nebo domény které nikde žádné a toto pro se neměli
0:16:05jako přes devadesát pět procent
0:16:07set se vytváří se jako by
0:16:10tohleto to posouvá zájmové weby leoš ne jenom málo s toho je přechod od jiných
0:16:15autorit klacek
0:16:18i s trošku historie co se stalo za ten rok
0:16:22v lednu rvačce šestnáct byla spuštěna validace pomocí dns druhá možnost běžně používá nejčastěji používané
0:16:28validace pomocí
0:16:29roztažení souboru z webu
0:16:31řekneme si víš únoru byla spuštěna po porážce desá klíčů takže si můžete nechat podepsat
0:16:37od nich lidské
0:16:40pryč eliptickým křivka velmi moderní věc
0:16:42co byly maličké klíče stejně silná jako velké usa klíče
0:16:47dobře znova jste šestnáct změnili ve zelený certifikát takže televize sto praxi stalo
0:16:52poli windows vista je protože oni tam dřív měli v zeleném certifikátů rozšíření nikomu string
0:16:58s které říkalo že nesmí vydávat certifikát i pro doménu tečka mail
0:17:04jako my litery vojenskou ale x péčka to špatně interpretoval a
0:17:08a místo aby
0:17:09tam byla špatná implementace a místo všechny ostatní se stane pro lidi čas kromě toho
0:17:15krypto pět set x péčka se chovají tak že ve výchozím stavu je povoleno všechno
0:17:20a ten certifikát zakazoval tečka mail že se to ode četnost to vše slovo všechno
0:17:25ale místečka pěkné tam dáte nikon stojí nic čili nějaké upřesnění lomeno víme jen tak
0:17:30tam vložena se vyprázdní
0:17:33takže vy ste s prázdné množiny odečetli tečka mail takže s byla zase prázdná množina
0:17:37a nefungovalo to fix péčka
0:17:39což v některých státech pořád na světě jsou desítky procent zastoupení minut říct _e a
0:17:44spousta lidí jako říkala nemůže asi dva centy protože mám pocit roce zákazníků s
0:17:49s turecká všichni přichází říct péčka takže to bylo přesně upraveno
0:17:53filtrovat jste šestnáct byl ten klient přejmenována cena bot ten jejich referenční to je to
0:17:59děkuji tom s kým s tou desítky až stovky
0:18:02v červenci pustili plnou podporu ip ve šest
0:18:05oni měli že jste mohli komunikovat s tou s nima pojď tyhle šest ale neuměli
0:18:10po šestce stáhnout si ty soubory s toho serveru takže vás nemohli dovolit to je
0:18:15opravené
0:18:16teďkom čas tě přímo zapli podporují den takže pokud máte třeba s diakritikou neběží tečka
0:18:22xlib se muset
0:18:24tak s tak je možné s
0:18:26získat duševních certifikát
0:18:29a slibuji že dalším krokem bude že už dobře zná že vydají nové mezilehlé certifikát
0:18:34i další tady budu mít pece do se
0:18:38takže se zase zmenší protože ten server při každém spojení pošlete řetězec pošt posílá mezilehlým
0:18:43ten vrchní vy znáte ten mezilehlým vám pošle a pak ten svůj koncový a on
0:18:48jsou mocnější co školy výhoda pro zátěž jsem nebude se posílal dejme tomu deset kilo
0:18:52bajtů ale bude se posílá třem dva kilo
0:18:55zmenší se ty certifikáty a plán to při velmi rychle
0:19:01jak to funguje používá se tam protokol ten jsem ne
0:19:05a k _m
0:19:06potom a ty se když je menenžment environment co jsou nějaké tohoto to pro se
0:19:10posílané podepsané že jsem zprávy
0:19:13jsou k tomu automatické u pily ty existují dva způsoby ověření kluci sáhne ta autorita
0:19:18vám řekne ti by se s ní zahájit spojení založte si uživatele
0:19:23řeknete chci proto doménou
0:19:25a litovat ona pošle řekne vám to vy si o vyberete si sice té pomocí
0:19:30dns
0:19:31anebo pomocí souboru
0:19:33řekne vám vlož té
0:19:35tento náhodně vygenerovaný dlouhý řetězec do tohoto souboru
0:19:38na disku cestě tečka vlnou
0:19:42a nebo to dejte do domény vy řeknete zase tím k cáká krleš ona ověří
0:19:47se to tam dali
0:19:48a
0:19:49na základě toho vám že si vyberete klíč a dostanete ten certifikát check o tom
0:19:55tuhle chvíli není tady kořen
0:19:59ještě
0:20:00well
0:20:01prostě zařízení chodí prochází kolečkem aby se to tak s aby se tak stalo
0:20:06používají identitu která se bude jeden tras ten jejich ta jejich
0:20:12kterých certifikaci nejde esteru dcera x tři a jeden tras tým právě vystavujete mezilehlých certifikát
0:20:19na základě kterého mě potom vydávají
0:20:23ty koncové recept
0:20:24výchozí kutili ta která se tady menuje c nebo dřív se mnoho let semkly tak
0:20:29kohy konfiguruje i web server takže vona je taková automatizovaná třeba debian utek port je
0:20:35ten balíček takže když máte in skončí bude to nový server teda ten titul ty
0:20:39stál a páč
0:20:40a ty tu starou sednout
0:20:42aut řekne
0:20:44máma páč mám tam kde se ze třetího chceš projevila certifikát a struktury se to
0:20:50všechno stane
0:20:51cože fajn ale spousta lidí to tak nechce spousta lidí prostě s tou svojí mazanou
0:20:57krásnou konfiguraci nechce aby na tom tedy ta šílená to hrabala takže velmi rychle vznikla
0:21:02celá řada dalších implementací spojíme sem některý z nich tohle je současný stav těch
0:21:11těch certifikátu
0:21:14nahoře vpravo
0:21:16ta bublina ze které by nejvíc čára je ten jeden tras
0:21:20ten jim vystavuje let se jen klid autority x tři to je dneska ten používaný
0:21:24ten ipod ti certifikát říct byly x jedna install _e které se nepoužívají ty právě
0:21:30měli problém těch místečkách o německý jeden z hlavních se na druhý znaku záložní tak
0:21:35si nechali věnovat x tři pro ty místečka upravený a ty tři štyři
0:21:40a ste x trojky
0:21:44sou
0:21:45potom se vystavujou ty certifikáty čili když je přede přijede si na petr proč má
0:21:49se z úplného cz
0:21:52tak
0:21:53víte řetězec jeden teraz pacinky x tři koncový certifikát oni mají vlastní kořen i se
0:22:00root tygři na
0:22:01oni mají odvozený co se pro ten asi mě zajímá
0:22:04a ti mají vystavený stejnojmenné jde mezilehlé ale jenom ty staré ty nové budou právě
0:22:09dělat a taky čtyřku historku a budou si tam právě zavádět i ten to chcete
0:22:15se na to bude nějaká proběhne ňáká
0:22:18ceremonie kolem to chtěl té současný stav
0:22:22ve firefoxu padesát který by měl být zhruba za měsíc push ale
0:22:27tenhlecten klid bude jako důvěryhodný
0:22:31což bude zajímavý krok tu chvíli budete moc aspoň pro fajn false
0:22:35vyměnit
0:22:37nebo z přestat používat ten jeden prásk a můžete tam stačilo rovnou ten
0:22:42nahoře vlastně řekli serveru tygři jedna a na jeho základě jsem to vlastně už to
0:22:47bude důvěryhodné
0:22:49je to už ho domek polez přidal přečtou dělat odteď
0:22:53tak beruš vám to na safari třeba na věku nesmělo
0:22:59co
0:23:00co jaký ten křik a dostanete je to pouze d v certifikát doma invalidy ty
0:23:04texty tři typy domény lydit organizuje vším hledej ty a
0:23:09_e to je extrémně tady dyž _e znáte když se nahoře fades eště objeví název
0:23:15firmy třeba dáte a za c z ty pako
0:23:18objeví se vám tam název firmy
0:23:20to tyhle ty certifikáty vůbec rozinky nedává oni dělaj ty nejjednodušší kdy prostě nic ne
0:23:25certifikuje nikdo vám netelefonuje někdo za vámi jede podepsat smlouvu prostě jenom vystavíte
0:23:31soubor na web server oni vám na základě toho vás validuje vydají certifikát nevystavuje baletka
0:23:37certifikáty čili hvězdička tečka úplná tečka c z to nic nedostanete
0:23:41ale říkali že tom do budoucna nevylučují ale že to zatím jako teď nemaj plán
0:23:47ale že prostě bude chvíli to nepotřebuju ne dělají házet nevíš budoucnosti nebudu dělat
0:23:54ty certifikáty mají platnost pouze tři měsíce
0:23:59kvůli tomu aby se daly rychlej obměňovat dyby byl nějaký problém prostě aby se to
0:24:03dalo rychleji řešit aby staničkám že normálně certifikát můžem pokus až tři roky
0:24:08a oni mají nastaveno tři tisíce
0:24:10rozhodně to nemění provozovat spíš říkal že by to třeba někdy v budoucnu spíš zkrátili
0:24:14ještě
0:24:15a celé vás to tlačí do té automatizace abyste měli klienta který to automaticky když
0:24:20nově podobně
0:24:21protože mají v látka tak majó normálně sám to znamená sem že alternativu nej takže
0:24:25k tomu certifikátu není jenom jedno méno ale může jich tam mít víc
0:24:29to znamená že úplně klidně můžete mít jeden certifikát kterém bude napsáno té levé úplného
0:24:34cz open aut cz forum tečka cz mail tečka úplnou cz
0:24:41každé to méno se validuje zvlášť přede komunikaci
0:24:43že by si řeknete _e auto no cz by stav tohle je to tam dobrý
0:24:47fór úplná cz kdy stav tohle je to tam dobrý takle se prostě projede kolečko
0:24:51a stokrát čipu certifikát může být až tom _e
0:24:54a dostanete jeden velký certifikát
0:24:57jo můžete kdykoli obnovit té době
0:24:59pokud máte klíče buďto toho účtu nebo u toho certifikátu může toho redukovat můžete tím
0:25:05že snem
0:25:06je prostě poslat požadavek prostě ivou koni ho de jure boku
0:25:10a
0:25:11a
0:25:12všechny certifikáty které tak to si umí vystavíte sou veřejné dostanou se do databáze se
0:25:16týče ke transparency jsou vidět
0:25:20takové varování
0:25:23externí se proběhlo jo
0:25:25čoudu to reálná na ty trhu
0:25:28to že
0:25:30s toho plyne věc kterou ale nezpůsobil nějak hacen klid
0:25:33že
0:25:34je stránka za to pro se neznamená že
0:25:38je to že je to bezpečná stránka
0:25:40oni
0:25:41validuje ní
0:25:44to protistranu ale nemají jak validovat dobré úmysly té protistrany
0:25:48prostě oni nezaručují že ta stránka je není zlá nebo se nestane sou budoucnosti vajíčka
0:25:53že to není jejich role tohle bez řešit
0:25:56o ní jenom provádí tu důvěryhodně to autorizaci
0:26:00té stránky a přidružení doménové jméno a řekni
0:26:04to je varování že tady vidíte všímavý
0:26:06ve teplo a jí
0:26:08který máte to plus
0:26:11to se úplně nestalo sliby chyby co se úplně nepovedlo ještě oni na začátku tvrdili
0:26:15že budou vyžadovat aby ta kvůli bezpečnosti aby ty soubory které budou stalo s tou
0:26:21lomeno tečka vlnou přicházeli z mám typem application
0:26:25a tímto to potom neudělali protože říkali to komplikuje konfiguraci toho serveru
0:26:32pak docela zajímavá věc kterou k měli mít
0:26:35proti zneužití že když budete mít uštědřit měli na té doméně třeba certifikát od jiné
0:26:41autority který je stále platný
0:26:43tak aby vám vystavila vystavil necyklickou vlastní
0:26:47tak si musíte podepsat tím privátním klíčem k tomu starému certifikátu nějakou jizvu abyste to
0:26:53dokázali že ste fakt držitelem toho
0:26:56toho původního klíče k tomu původnímu certifikát o aby nikdo nemohl letenky zneužít pro nějaký
0:27:01fischer zase k vám to bez naimplementovali
0:27:05co je tak sekvenční číslování certifikátu oni kromě certifikátu chtěli zveřejňovat tu komunikaci s těmi
0:27:11klienti to taky není
0:27:13a
0:27:14pak měli veřejným pletli s doménovými doménových jmen pro který ne vystavují a ten schovali
0:27:19z nějakým ku mi téma není veřejný takže existují stejně jako u jiných autory prostě
0:27:24domény to který vám to ne vystaví jako že tam asi bude před chvilkou to
0:27:28je fajn ale taky třeba spoustu dalších
0:27:30občas se stane nějaká chyba _e nějaký uživatel před pár měsíci prostě rozvířil kolem toho
0:27:36celkem nějakou velkou kauzu protože on umí to i moje že ty certifikáty dávali a
0:27:41potom prostě tajemně přidali
0:27:43jeho méno
0:27:44do toho seznamu ne veřejného protože v jedné doméně
0:27:48prvního řádu druhého řádu pár vět janečku prostě existovala banka snad která měla stejné
0:27:56stejnou doménu jako on
0:27:57vy ne
0:27:59zemi tak byste měli jako by to můžou existovat banka jones show tečka do německa
0:28:04a kdyby řekli že to můžou tečka cokoli nevystavuje z ničeho nic prostě dva roky
0:28:08vanilku roku nám budou vystavovat litevka tebe vám to líbí tom byl takže prostě tohle
0:28:12je takové zvláštní prostě ten
0:28:15ten a ten black listy bohužel je veřejný
0:28:21další věc pozorná lidi mítink oni vámi nedovolí vystavit milion certifikátu za sekundu za pokud
0:28:26se s nimi nějaké ceně nedomluvíte
0:28:29se prusek ty limity to velmi uvolnil několikanásobně tuhle chvíli platí vzpomenu
0:28:35sto těch domén ty no certifikát u můžete udělat vládci žádosti v jedné doméně druhého
0:28:41řádu za týden
0:28:42to znamená
0:28:44kdyby se obraz rozhodl
0:28:46že si bude rozdělovat ty certifikáty že v _e body certifikát fóru bude jiný certifikát
0:28:50bonbony certifikát tak takle si vyměňuje dvacet pro úplnost cz a cokoli třetí
0:28:56pokud by to nacpal do jednoho tak samozřejmě to je pořád a derivaci žádosti
0:29:01no já su naším domem
0:29:05jo s pro stejnou doménu si můžete maximálně vystavit pět certifikát musí to úplně stejné
0:29:10za týden
0:29:12počítají se certifikáty se stejnými doména že tam jmenujete to všechno s příde to šest
0:29:17krát dva za sebou poslat a dostanete bych certifikát po šestý vám nepřidá máte na
0:29:21týden
0:29:22na týden utrum relokaci to ne se tu je in de o to aby ste
0:29:27jim nezatěžoval i na měli je to autoritu takže když to bude kdybyste tak ho
0:29:30požádali rukovali požádali nebo chovali požádali nebo kolik tak pořád zatěžujete takže zase pět konec
0:29:37pět set registrací tato nenarazí té čili nových uživatelů že neviděl viz za tři hodiny
0:29:42to je úplně rozpůlená udělat registraci jenom jednou a hotovo
0:29:45obvykle a tři sta nedokončili žádosti za týden teplo vývojáři když otevřete to spojení a
0:29:51s začnete žádné ne nedokončily vlastně naschvál limit pokud chcete testovat nějakou klienta psát si
0:29:56vlastního tak oni mají speciální
0:29:58stěží prostředí na jiných serverech na jiné doméně kde ta autorita vystavuje softwarové nějaké nemáte
0:30:05jsem k té krabice ale vystavují jak by ne validní certifikát
0:30:13kompatibilita s klienty aby to fungovalo jsou si u klienta musí znát ten kořenový certifikát
0:30:20dns té ruce a víc tři a podporovat _e za dva
0:30:24to splňuje většina dneska drtivá většina software vufind popsat tam nebyl tu skoro deset let
0:30:29všechny verze chromu
0:30:31windows
0:30:32odpis p s p tři sem vy ste který zavedl _e sáhla právě android to
0:30:37dva tři šest
0:30:39to šel
0:30:41dva tři dva tři pět a míní mají dneska jsi jeden a půl procenta telefon
0:30:46to sou už hodně staré přístroje asi z roku dva tisíce devět
0:30:51a jo s
0:30:51jak vidíte dneska dnešní distribuce debian šestka nová smyčka java osum úst to jedna javy
0:30:59tomu problém až nedávno tam právě přidali ten dres té ruce mistři
0:31:04že znám že by klient
0:31:06a nefunguje to tuhle chvíli hlavně jablek berry black byly slibuje že novém s
0:31:12systémů
0:31:13deset při který ušel dlouhou odkládá tak tam kde ten ta autorita nefunguje to nás
0:31:19tady nejde nefunguje to nastane java nastaly smečka ty hezké tři že a víte že
0:31:24taková sto
0:31:26co vám to
0:31:30ano
0:31:38jo to je
0:31:40to je to auto touto bez netuším sem přišel taky s tím s tím mužem
0:31:43nějaký problém ale já to nepoužívá
0:31:46podívám se na to dobře havla uživit každé tři měsíce anito protože ten certifikát každé
0:31:52přinýst vyprší
0:31:53to by docela odpovídalo že ten certifikát na platnosti měsíce
0:31:57nedává to smysl já nevím já byl na si vemete noc samozřejmě no samozřejmě
0:32:02ale jako drtivá většina klientů prostě třeba čtečky kincl amazon to má pro že sean
0:32:06to funguje vyzkoušeno prostě péťa většina věcí tím funguje
0:32:11těch klientů je tady ta je fakt jako hrstka ale souvislosti velké desítky minimálně
0:32:16cenu mohli ten oficiální klient
0:32:18pak existuje neceknu von to vše takový malý jednoduchý pak sou je knihovna file mu
0:32:25pak je a k meta jiný takový kdysi řádkový úplně nerušit je pak si _m
0:32:29ale který je trochu automatizovaný tyhle slov pipe no já jsem použil asistent si plácli
0:32:36vyzkoušel vládu teď používám a sme tečka za to že šel umí
0:32:41šel umí soubor
0:32:43výborný jeden který to všechno umí všechno umí relokace některý člen ti neumíte vokovat musíme
0:32:49to řeší nějak bokem ten neumí všechno co ten protokol dovoluje
0:32:56to napsal nějaký číňan kterém někde asi ne nikdo neřekl že v dnešní se nedá
0:33:00parsovat že jsem on to nevěděl tak to na program
0:33:04je to jako fakt parádní neexistují implementace správa nebo ruby fakt prostě ve všem byl
0:33:11dokonce i když to jeden ze webovém prohlížeči defakto javaskriptu víte
0:33:16je to na webu cattle to pro se for free com může bys to vyzkoušet
0:33:20je tady ten kopec týkající odkazy tam místo napište je to webová stránka trávení a
0:33:25nepotřebuje server za sebou všechno to jen tom že ta ložnice lokálně na lidské dělá
0:33:28to vybal strašně ruční práce
0:33:30příkaz open ssl přitom spustit asi dvanáctkrát když dostanete certifikát je taková hodně bude budete
0:33:36vyrábět klíče ručně všechno bermud okopírujete do dvou fotbal
0:33:41některé aplikace
0:33:43to integrují co mají staveb server key
0:33:46který používá tady bych hlinka který tady někde tak jedem jestli není sál ale někde
0:33:51je a pořád přednáší a ten přímo třeba má sobě toho klienta znamená že když
0:33:57prostě si v něm spustitelné to řeknete chci minutu po se to vám to věřit
0:34:01že logickém umí komunikovat internetu _e mi podala soubory takže padá
0:34:06dokumentace letenky které seznam těch on to lidi metodiku víkendu dopisuj ty klienti
0:34:12jak se to nasazuje prakticky
0:34:15tady na požárním že nic
0:34:16takže to funguje používám teda ten to je ty napsaný čistě všemu vyškubneš jedeš zámečku
0:34:23umí
0:34:25validaci přes net dns se o promiň certifikát automaticky protože makro a můžou který každý
0:34:31den se podívá ke máte certifikát když ani který končí provoz a obnoví
0:34:37máme něho samostatnou uživatele vůbec nemusí být že pokud _e naopak je tom doporučované
0:34:43a
0:34:43tady mám takovouhle stačí vlastně první fázi připsat do konfigurace ženy ztuhlé vesku to státy
0:34:49kterou chcete vystavit certifikát že dotazy které jsou do adresáře volnou má směřovat do hobla
0:34:56centimetrů a tomu klimtovi řeknete do tohohle bruce taky divizi pohled se ke konci tamtudy
0:35:01sáhne
0:35:02to je vlastně všechno
0:35:04pak žádáte jediným příkazem
0:35:06ten je celkem přímočarý skiny mínus když mu požádejte a ty dává ty mínus de
0:35:13domény pro které chcete vidíte tady za blokové webovou fóru find a mínus _m do
0:35:19starého adresáře chcete aby se strkaly ty výzvy které se bude potom stahovat autorita
0:35:25pak je tam ještě další šikovná věc uplně dolech tech ten první příkladu bylo co
0:35:29vedl šerif případě že vystaví nový certifikát zavolej toto
0:35:33tomhle případě je to osudové to co jde de takže vyzvednout a lilo případně janis
0:35:39nezpůsobí tvrdí restartovat jako hodný že stát
0:35:42a to že ten má strach proces
0:35:44přestane předávám nová spojení těm starým polokruhům které běží paměti a řekne jim počtem signál
0:35:50až do děláte co máte tak se vypněte a spustí synové workery kterém začnou používat
0:35:55nové certifikát znamená že pokud tu chvíli když nějaké spojení nic se mu nestane době
0:36:00nenastane šifrované
0:36:03jako by vlastně používá stanice přidanou se tam nepoužil jsem použil na začátku a pak
0:36:08ten ty workery se otočí a máte to má to možné
0:36:12používá se no with check
0:36:13od dalším číslem
0:36:18když to instalujete tak ten scan zavoláte mínus instalaci se přidá do cesty vytvoří s
0:36:23nějakou strukturu s tečka jsme zahájení tech ten vtom příkladů
0:36:26a
0:36:28nainstaluje stack oranžo pěstuje stáří certifikátu pokud je starší ne šedesát tak nechá sem dobytek
0:36:35růžo vypadá takhle no každý den o půlnoci už jsem si nastavit se to spustí
0:36:41s parametrem mínus korunu
0:36:43on si projedete certifikát když to spočívá to ručně toho mám vypíše seznam všech certifikátů
0:36:50čas do kdy platí a u většiny z nich bude pět na to že kdy
0:36:53naplánováno obnovení si nic nebude dělat
0:36:57jakmile takle získáte certifikát tak přidáte do kontext user dvě položky klíč a ten certifikát
0:37:03samo že musí být čitelný pro ten protože angeles běží plot uživatelem angeles obvykle ale
0:37:08cykly takže podle cykly takže do toho adresáře by měl být čtecí právního to nastartuje
0:37:14a funguje
0:37:16pozor na správný řetězec důvěry pokud nebudete posíláte ne zelený certifikát vás to může jako
0:37:23dost potrápit protože problém je pokud vy pošlete jenom ten koncový
0:37:27a ne ten mezilehlých tak třeba vám to může fungovat
0:37:30protože prohlížeče se záchodů když přidané kostra bude nějaký důvěryhodný certifikát neznají něco naučí
0:37:37takže my třeba přijdete na
0:37:39úplná cz pohled do posl
0:37:41a máš
0:37:43prohlížeč se naučíte _m zelený certifikát pak si otevřete svůj stránku kterou si právě s
0:37:48bude si zprávy spustili hodnotu pro sem a tam to funguje
0:37:51ale pak přijde někdo cizí do nikdy na žádném jedna centimetrů nebyla jen to zakřič
0:37:56no ty třeba se stát ale problém návyky open budete volit jestli se tam včera
0:38:00nebo vůbec to stát protože
0:38:03mají prostě _m neplatí ze nebo ten se týkali plat měli posílat omezil
0:38:08autoritu to znamená že vy vlastně váš pro lidi žádnou autoritu bych s tři letenky
0:38:13neznám zná jenom jeden tras ale mezi těmi z neleží takže to je čísla můžete
0:38:17si tam dost
0:38:20a čím se to otestovat tady jsou odkazy klikací zase na nějaké testy ssl vás
0:38:26různé analyzér i když se chcete případě si můžete ten certifikát takle té tím příkladem
0:38:32stáhnout do souboru c teďka de a pomocí to celé vývar což je taková
0:38:37jednoduchá autorita jako když se díváte na certifikát prohlížeči tak vypadá podobně
0:38:43a můžete s ten certifikát gui pěkně to co vím
0:38:47jak se ta ještě vylepšit
0:38:50můžete posílal hlavičku zase prosila co že ste která sport si kvality
0:38:57no toto pojetím vysvětlíte jaksi tomu prohlížeče při první návštěvě tufu
0:39:01tomu říkal tras tom from s tím s napoprvé to nefunguje pak ušel
0:39:05že musí mít vždycky ten tohle miliony certifikát to je třeba problém titul toho wiki
0:39:11openwrt že tam se posílá se to se ale deset čekali neuvědomí způsobit o to
0:39:16že vám to nedovolí přeskočit tu hlášku není tam takovéto to znáte životem to certifikát
0:39:21je nedůvěryhodný ale nim tam přeskočit informuje vás tome
0:39:25ve mám se s tady musí být platný miliony certifikát uživateli celá wikipedie
0:39:30říkali že se ruské autority snažili na wikipedii tlačit plusku vypne to poprosil aby mohli
0:39:36zasahovat provozu ale wikipedie řekla to nejde na mém se to se mi nemůžeme to
0:39:41prosím vypnout že pak se tam ti uživatelé nedostane
0:39:44pro mě to baví
0:39:45výhoda je že by se to todleten prožít že naučí tak automaticky přepočte na toto
0:39:49plného toto pro se to normálních okolností to přesměrování příde po dešifrovaným kanále když ho
0:39:55na cestě vstoupíte a budete se tváří že jste ho toto to root cz tak
0:39:59to pokoji nepozná neobjeví sem zelený zamčeno bude to fungovat
0:40:03a jsem naučil se to se tak bude automaticky vám želatinu tu jednoduše variantu rooted
0:40:08se za render
0:40:09pak se stane to že se tam přidanou toto pro se samo protože pomocí té
0:40:12hlavičky k tomu účelu
0:40:14takhle to
0:40:15vypadá
0:40:17je to té hlavičce stack aspoň si květy
0:40:20jak dlouho to platí
0:40:21jednak hostovat prožít zapamatovat a include commits že subdomény suti postižené je možné to je
0:40:28dáno takzvanou plnou hubu to znamená že se prohlížeče o to naučí fí instalaci že
0:40:33mají seznam domény které tak nepoužívají a už nikdy nebudou zkoušeni to toto napodobení vždycky
0:40:38se
0:40:39pokud máte chróm můžete si otevřít chrom let internals za osumset osel
0:40:44a tam si můžete ručně svoji doménu přidá a zase ten projít už nikdy nepůjde
0:40:48nám to tuto variantu nebudu tady zkoušet
0:40:50já tak sama ta
0:40:52i když ještě asi zase neuměl
0:40:54a pak je že se ještě rozšíření ho toto pro se vývoje tereza se sebou
0:40:58nese nějakou databázi do ve které se do ní přidali a zase ten prožít automaticky
0:41:03nutí k tomu používá na tuto pro se
0:41:06další variantou nebo další hlavičkou zájmově ho prokopl ten mladší
0:41:11a
0:41:13přímo v té hlavičce posílá ty klientovi
0:41:15toto jsou otisky veřejných klíčů kterými se musí ten se ty to tedy musí být
0:41:20tom certifikátu který vám přichází jsem že vy byste donutili jinou autoritu aby vám vystavila
0:41:25falešný certifikát to třeba i dát tak být hat má ta koule hlavičku
0:41:32a váš prožít se naučil že jeden s těchto klíčů musí být tom certifikát
0:41:36pokud není
0:41:37tak to ne nebude fungovat
0:41:40jestli klíčů dycky musí mít záložní protože vy byste to udělali špatně přišlo ten certifikát
0:41:45jsem ti uživatelé se nedostanou
0:41:47že jeden musí ležet cestě a jeden druhý nesmí aspoň dva tam musí být
0:41:52takže případě že vám se něco strašného stane unikne vám privátní klíč k tomu jednomu
0:41:56veřejném klíči tak máte někde na flešce předem vygenerovaný záložní a ten si necháte podepsal
0:42:01znovu a zase takové nastartujete a pak se tam přidáte další vidíte si to
0:42:07eště další pěkná věc která bohužel není rozšířená je takzvaný dejte lesa když se do
0:42:12domény podepsané je nese can přidají zase podobně jako tady tak se přidají otisky klíčů
0:42:17do té domény
0:42:19budič jednou si ne si autory nebo koncový vypadá takle třeba fronta digium si můžete
0:42:25přečíst a vidíte že
0:42:29prostě říkáte té
0:42:31uplně je jiný to postavení kanálem říkáte tomu softwaru
0:42:35musím přijet certifikát s tímto otiskem
0:42:38bohužel klienti to nepodporují problémy právě s tím dierese ke nedostane koncovou stanicích je nesejme
0:42:44spoustě sítí vám nebude fungovat
0:42:47ale jste rozšíření dieresích validátor které programuje c z nick trochu rumu info je fuk
0:42:51su a to vám dokáže aspoň zelený zámeček že bylo jakoby eště _m
0:42:55stranou přes ten to lesa záznam ověřeno že
0:42:59certifikát který vám přišel je pořád takže i v zóně
0:43:04ta otázky
0:43:06já to můžu ukázat prakticky chcete to vidět prakticky jak to vypadá
0:43:10vy jste neříkali že to nemá cenu
0:43:17který nemá je to naše
0:43:21ale můžete se už co white ta
0:43:27tak se na ty otázky hlaste na tom asi mikrofonem
0:43:32když sme si větší plus
0:43:35já bych se chtěl zeptat jak jste zmínil to hrozí těch certifikátu přímo do hlavičky
0:43:40toho webu nebo do těch dat co vlastně přicházejí a
0:43:44kdybych to už se bude pouze tohle ten kryt a v té míře ti metod
0:43:48rádi ty třicet tři certifikáty nějaký ten záložní
0:43:51amplitudy to nikomu půl roku nepříde podívat se na stránku řekne fází který sem byl
0:43:56na tom jsem si koupil boty jako podezírat kupovat server se na vánoce
0:44:00tak už asi certifikaci žádný pat nebudou jak se zachová nějak celý ten záznam tech
0:44:06je šumění týká a zapomene se
0:44:08čili je takový tam jsou poprvé a bude věřit jakémukoli certifikátu a naučí se z
0:44:12lavičky nebo v jakémkoli klíčem sou klíče a naučí se jakoby z lavičky další a
0:44:17tak
0:44:18panny timeout přímo tom záznamu třeba rok
0:44:20a vy si tento list rokama ty když tam přijede za měsíc tak znova ten
0:44:24téma nestaví na další rok čili ztopořeny kvůli přepisuje nebotanizujete dva roky tak se zapomene
0:44:29zahodí a tam světa naučíte se nový
0:44:32tak já jsem si pustil nějakou vpsku lépe si na ni grandu je tam distribuce
0:44:39alpách jen o kterém je řekl jako byl kanady nucleic
0:44:43vám malinká moc pěkná distribuce máme tam puštěný ten ženy sta můžete si podívat a
0:44:48to je to živé
0:44:49ono to dostane nějakou takovouhle adresu úplná sedmdesát sedum sto šedesát čtyři osum sto osumdesát
0:44:54reply dělal deset více z
0:44:56mít autora funguje to
0:44:58když tam zkusím rád o to poprosil
0:45:01tak je tam sem certifikát zařve po že ne ale když ho můžou překročíme tak
0:45:05se tam dostane šifrování s
0:45:08my si teďko
0:45:11na problémy s githubu acme se
0:45:13toho klienta
0:45:16já s něma mého tady dal traktor a vašim bodům ten tudle chvíli ale
0:45:24sme
0:45:26stál
0:45:34to je to něco jiného to není to je
0:45:37já jsem se to presaři tady
0:45:41nestal no on se nainstaluje a přidá se to tu dobu
0:45:45takle vypadá tady ho máte role
0:45:47vidíte že vždycky o půlnoci se spustí
0:45:51tak já vlezu do
0:45:53komu acme cena
0:45:55ještě ukážu
0:45:58angeles konsensu to na sport nohu tady dole je ten
0:46:03tady vidíte serveru práva kdy ho méno
0:46:06odkud se bere ten soubor který domluvili za to bylo který je tam napsali to
0:46:10funguje a po tady uprostřed
0:46:13tohleto
0:46:14je že to je podvod na tom slajdu že uvedl jsem vás do tohoto adresáře
0:46:18tvar acme
0:46:20děláme
0:46:21posloucháte jedna šest set
0:46:23vyššího a teď zkusím takle příkaz
0:46:37pouštím příkaz ty šum pro doménu praha a tak dále a tak dále a výzvy
0:46:41stack i do varů acme
0:46:44tak si zaregistruje účet
0:46:47ono té připravené na to že máte nějaký účet nějaký klíč který čas no podepisujete
0:46:51protože teoreticky ten a co protokol se ráno sjedu komerčního
0:46:56poskytovatelé kdyby se zaregistruje to bude tam nějaké svoje klíče a zaplatí tomu sto dolarů
0:47:00kredit a budete si vyrábět certifikát je třeba nějaké vyšší taktice to celé stalo
0:47:05je list automaticky
0:47:07ten certifikát
0:47:09vyjel na obrazovce a zároveň mám tady píše že je
0:47:12těchto adresářích
0:47:14těch to funguje
0:47:16my si
0:47:17otevřený
0:47:19ten ženy s conf a
0:47:22no tak
0:47:23ne to ne teta self
0:47:25tak já zakomentuju ten se
0:47:28a odkomentujte tenhleten
0:47:30cože cesta puštěn
0:47:32k těm správným klíčům které tam vznikly
0:47:35a pokud se to podařilo
0:47:38tak bylo nejen dobře a download
0:47:42no vidíte že toto pro se zezelenal o
0:47:46tady si na podrobnosti
0:47:48tak
0:47:50běžný název tady vidíte správné jméno vystavovatelé chce klid autority mistři vystavili sme to sobotu
0:47:56máte listopadu třináct padesát do pátku a tak dále a tady vidíte tu cestou že
0:48:01to potom jeden trest upřesnit strojků konci certifikátu
0:48:06vyjel je za
0:48:09že jeli se triky transparency
0:48:14měl by tam být
0:48:16to má že ta autorita ho tam strčí ale rozsahu byly uplně hned
0:48:20a vyšel tam hledáte tak už jste dva já jsem tu stejnou zkoušel jestli to
0:48:24funguje všecko a založil se mu neco provokoval a ty co by generoval další
0:48:31tuhle chvíli má ten server
0:48:34to pro se platné
0:48:36jo
0:48:38to je ten
0:48:40chce viď jsou tady dokonce můžete přímo stromy nevidíte ty podrobnosti tady
0:48:45ty klíče tak ale můžete sou tady celý stát tady o co je ten certifikát
0:48:49stejně jako vám dávám jsem
0:48:52tak snad stačí část malička elektriku jak jednoznačný dotaz tak se zeptá dva dotazy
0:48:58a to každý ten cvrkot a pak mi skrýt generovat public i tím s automaticky
0:49:03ale po víc docker widrow měřítko myslím si že to ne nevím o tom že
0:49:08by to šlo udělat automatizovaný že by ty otisky se generovaly ale takle důležitá věc
0:49:14kým pinů má k tomu vkládání těch otisků tam dáváte otisk
0:49:18veřejného klíče
0:49:20a ten veřejný klíč se nemusí měnit
0:49:22z novin certifikát vy si můžete nechat za tři měsíce vista ve výchozím stavu tak
0:49:27je že ten s klíč který se do vygeneroval se znova jenom poli píše
0:49:31zase souběžně pořádný teplo doménu a znovu na ně dostanete certifikát
0:49:34čili vy ty piny tam nacpe ty jednou vyberete si je s tím s tou
0:49:37privátního klíče a ty tam navíc tu můžou být nebo je za tři roky ručně
0:49:41vidíte ale prostě
0:49:44není nutné s každé tři měsíce mění veřejný klíč
0:49:47to vůbec není
0:49:48o čili tom opilko pole nebo vtom kdy můžu stop trvale stejný klíčky domino učněm
0:49:53uložíte
0:49:55tak jo tak děkujeme za přednášky bude tady se pohybovat dva celé dva dny že
0:49:59se mě můžete ještě na něco zeptat
0:50:01jako za pozornost